SlowMist、Keyvエコシステムに影響を与える大規模なnpmサプライチェーン攻撃を検出

iconTechFlow
共有
AI summary icon概要
オンチェーンのニュースによると、ブロックチェーンセキュリティ企業SlowMistが報告したところ、Keyv/Cacheableエコシステムを標的とした大規模なnpmサプライチェーン攻撃が発生しました。2,000以上の悪意のあるパッケージバージョンが公開され、週間ダウンロード数が1億2700万回に達する広く使用されているライブラリkeyv@6.0.0も含まれています。この攻撃はShai-Huludワームと同様の手法を用い、資格情報の盗難、環境の露出、および横断移動を可能にしています。SlowMistは、影響を受けたバージョンを削除し、安全なバージョンにアップグレードし、 compromized の場合は信頼できるソースから再構築するようチームに呼びかけました。この出来事は、エコシステムの成長が続く中で警戒を怠らないことの重要性を浮き彫りにしています。

ブロックチェーンセキュリティ企業SlowMist(@SlowMist_Team)の監視によると、同社の脅威インテリジェンスシステムMistEyeは、Keyv/Cacheableエコシステムを対象とした大規模なnpmサプライチェーン攻撃を検出しました。攻撃者はkeyv@6.0.0などのコアコンポーネントを含む2,000以上の悪意のあるパッケージバージョンを公開しました。KeyvはRedis、SQLite、PostgreSQL、MongoDBなど複数のバックエンドをサポートする広く使用されているキー・バリューストレージ抽象ライブラリであり、週間ダウンロード数は約1億2700万回に達しており、下流のサプライチェーンへのリスクは極めて大きいです。 今回の攻撃手法は、以前のShai-Hulud npmワーム活動と非常に類似しており、高度な自動化と規模の拡大が特徴です。潜在的なリスクには、資格情報の盗難、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、横断的侵入などが含まれます。 SlowMistは、セキュリティチームに対して、影響を受けたパッケージバージョンの即時調査と削除、検証済みの安全なバージョンへのアップグレード、依存関係ロックファイルとビルドログの確認、疑わしいアウトバウンド接続の監視、漏洩した資格情報のローテーション、および侵入が疑われる場合は信頼できるソースから関連環境を再構築することを推奨しています。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。